Boutiques · 9 min · publié le 22 mars 2026 · mis à jour le 9 novembre 2026

Piratage d'un site vitrine et d'une boutique : ce qui change

La vitrine : SEO, réputation, parfois phishing. La boutique : paiements, comptes clients, obligation d'informer plus souvent. Le protocole de copie est le même. L'urgence métier ne l'est pas. Ne traitez pas une boutique comme « un WordPress un peu plus gros ». En cas de doute le soir J, coupez le checkout, pas forcément le catalogue : l'inverse laisse les cartes ouvertes et le SEO en 503.

Réponse directe

La vitrine : SEO, réputation, parfois phishing. La boutique : paiements, comptes, obligation d'informer. Le protocole de copie est le même ; l'urgence métier ne l'est pas.

piratage site vitrine différence hack boutique site vitrine malware

Ce qui ne change pas : copie, panel, preuves

Constater, copier hors serveur, mot de passe panel, ticket, tests visiteurs. Premiers gestes. Vitrine ou boutique, détruire les logs le soir J coûte le même prix — plus cher si des commandes sont en jeu. Fuite.

Isolation du compte : une boutique à côté d'un blog oublié. Isolation.

Archive hébergeur : preuve, pas restore. Archive sale. Un même cPanel vitrine + boutique : l'incident de l'un est l'affaire des deux.

Home impeccable, checkout piégé : testez le tunnel comme un client. Un admin qui « voit normal » n'est rien. En cas de doute cartes, prévenez le prestataire de paiement avec des dates — le SEO peut attendre une nuit, pas les encaissements.

Vitrine : ce qui brûle vraiment

SEO (spam, cloaking), alerte Chrome, phishing sur le domaine, formulaire devenu collecteur, réputation locale. Pages spam. Phishing. Local SEO.

Pas de cartes en principe. Encore faut-il que le formulaire ne les ait pas demandées « pour un devis ». Lisez les champs.

Couper tout le site longtemps coûte souvent plus cher en référencement que l'incident — sauf phishing / rançon active. Faut-il couper.

Boutique : checkout, comptes, modules

Skimmer JS, module de paiement inconnu, redirection checkout, clés API, commandes fantômes, comptes créés en masse. Coupez le tunnel douteux, pas forcément toute la vitrine catalogue. Module de paiement inconnu. WooCommerce.

PrestaShop, Magento : guides boutique, Magento.

Prestataire de paiement : prévenez avec des dates si le doute checkout est sérieux. La banque n'attend pas que le SEO aille mieux.

  • Tester le tunnel comme un client (puis le couper si sale).
  • Employés / clés webservice.
  • Export des commandes suspectes avant purge.

Woo, Presta, Magento : l'urgence n'est pas la home

Home impeccable, checkout piégé : classique. Les tests incluent le tunnel. Un admin qui « voit normal » n'est rien.

HPOS, tables injectées, REST keys. Angles boutique, pas vitrine. Thèmes nulled de shop. Marketplace thèmes.

Restaurer une sauvegarde « pour rouvrir le week-end » ramène le skimmer. Point propre, pas la dernière.

Informer : pas automatique, pas jamais

Vitrine sans accès base : souvent pas une violation. Boutique avec lecture clients / doute cartes : le constat décide. Notification CNIL 72 h si due — vous, pas le prestataire. CNIL.

Ne communiquez pas « aucune fuite » trop tôt. Faut-il prévenir les clients.

Professions réglementées : autre seuil. Avocat / médecin.

Ads, Merchant, moteurs de résa

Ads et Merchant suivent la destination. Site sale = campagnes mortes. Ordre : propre, puis recours. Restaurant / hôtel : moteur de résa = checkout. Resto hôtel. Immobilier : formulaires. Immobilier.

Pixel / GTM injecté : vitrine ET boutique. GTM.

Coût réel : Ads coupées pèsent plus que le forfait clean.

Hébergeur : même ticket, autre phrase

Référence, archive, constat. Boutique : mentionnez si un module de paiement était en jeu (ils priorisent parfois le phishing / skimmer). Guide.

Mail coupé : pire en boutique (commandes). Adresse perso. Mail coupé.

Relances horaires : non. Un checkout coupé, un constat, si.

Choisir l'ordre le soir J

Vitrine : copie, panel, tests, pas de réexamen Google trop tôt. Boutique : isoler le paiement EN PLUS. Les deux : pas de plugin cleaner comme seul geste.

Déléguer plus vite en boutique. Choisir un prestataire. Créer un compte.

WAF après. WAF. Il ne remplace pas un test de tunnel ni une revue des clés REST.

Si vous hésitez entre « je coupe tout » et « je laisse le checkout », coupez le checkout. Une vitrine en ligne et un paiement douteux est le pire des deux mondes : le SEO continue, les cartes aussi.

Un même compte, les deux métiers

WordPress vitrine + PrestaShop boutique sur le même cPanel : l'incident de l'un est l'affaire des deux. WP et Presta même compte. Isolation. Nettoyer « le shop » et laisser le blog 2018 est la récidive de jeudi.

Les devis doivent le dire : périmètre compte, pas périmètre logo. Un forfait « WordPress only » sur ce duo est incomplet. Choisir un prestataire. Le coût réel d'une boutique s'ajoute à celui de la vitrine (Ads, Merchant, mail transactionnel).

Hébergeur : une phrase sur le checkout dans le constat aide parfois à prioriser (phishing / skimmer). Ça ne remplace pas les chemins et la référence d'abus. Guide. Créer un compte : on traite les deux surfaces, on ne vend pas un WAF comme un tunnel propre.

Questions fréquentes

WooCommerce est-il « juste WordPress » ?

+
Pour le cœur de fichiers, en partie. Pour l'urgence : non. Clés REST, commandes, checkout. Traitez-le comme une boutique.

Je n'ai que Stripe (pas de cartes chez moi). Suis-je quitte ?

+
Les cartes ne sont pas chez vous ; un skimmer sur VOTRE page les voit au passage. Prévenez Stripe si le doute existe. Le constat tranche.

Vitrine + formulaire de devis : plutôt quel régime ?

+
Vitrine pour le SEO, données pour le formulaire (e-mails, parfois pièces). Lisez ce qui transitait. Ce n'est pas « zéro donnée ».

Puis-je laisser la boutique ouverte et la vitrine en maintenance ?

+
Souvent l'inverse est plus sûr : catalogue visible, checkout coupé. Une vitrine en 503 et un checkout encore sale est le pire des deux.

Le nettoyage boutique coûte-t-il plus ?

+
Souvent oui (tunnel, modules, constats). Le coût de ne pas le faire est plus élevé. Coût réel.
À lire ensuite
WooCommerce à vérifier Restaurant / hôtel Coût réel Fuite de données Compte suspendu Déclarer mon site